Android で知らないネットワークを信頼する前に確認する
ホテル、顧客先、新しいオフィスに着いたら。ネットワークを信頼する前に Android の NetBlade で行うチェックと、行ってはいけないチェック。
ホテル、空港、顧客のオフィス、新しい職場など、自分が管理していないネットワークに接続するとき、誰がどのように運用しているのかはわかりません。NetBlade には、「ここで作業しても安全か」という実際的な問いに答える一連のチェックがあります。この記事では、それらを実行する順番、各結果の意味、そして他人のネットワークでは使わずにおくべきツールを説明します。
始める前に
- 確認したいネットワークに接続したスマートフォン。
- Wi‑Fi に関する部分のための位置情報の権限。Wi‑Fi の詳細を読み取るには Android がこれを要求します。
- 「ネットワーク信頼性チェック」、「マイネットワーク」、WiFi タブ、「TLS 証明書」は無料です。「LAN 脅威スキャン」は高度な機能で、動画を見ると 24 時間、「広告を削除」なら永続的に利用できます。
警告: 自分が運用していないネットワークに適しているのは、以下のチェックのうち受動的なものだけです。顧客やホテルのネットワークで他人のデバイスをスキャンすると、そのネットワークのルールに違反するおそれがあります。先に確認を取ってください。
1. 接続先を確認する
上部バーの ⓘ「マイネットワーク」アイコンをタップします。IP、サブネット、ゲートウェイ、DNS、インターフェースが表示され、Wi‑Fi については SSID、電波強度、チャンネル、リンク速度、インターネットについてはパブリック IP、ISP、場所が表示されます。
注目すべき点は 2 つあります。
- DNS サーバー。 ホテルのネットワークでは、通常はゲートウェイかプロバイダーのものです。予想外のものが表示されても問題の証拠にはなりませんが、手順 3 のために覚えておく価値があります。
- パブリック IP と ISP。 実際に誰の回線を使っているのかがわかります。
2. Wi‑Fi のセキュリティを確認する
「WiFi」タブを開き、「スキャン」をタップします。接続中のネットワーク(接続済みと表示されます)を探し、そのセキュリティを確認します。
- オープン:無線区間が暗号化されていません。近くにいる人なら誰でも、暗号化されていない通信を見ることができます。
- WEP または旧式の WPA:破られる可能性のある暗号化です。
- WPA2 または WPA3:無線のレベルでは問題ありません。
また、同じネットワーク名がセキュリティ違いで 2 つ表示されていないかも確認してください。たとえば一方は保護され、もう一方はオープンという場合です。これは本物を装った偽のアクセスポイント、いわゆる「evil twin」の典型的な兆候です。
3. ネットワーク信頼性チェックを実行する
これは、自分が管理していないネットワークのために作られた中心的なチェックです。
- 「ツール」→「ネットワーク信頼性チェック」→「実行」。
- 3 つの結果を確認します。
- 「外部からの露出」:外部から到達できるポートを含め、あなたのパブリックアドレスについてインターネットがすでに知っている情報。
- 「DNS の正当性」:ネットワークのリゾルバーが、よく知られた名前に対して正直に応答しているかどうか。嘘をつくリゾルバーは、あなたを偽のサイトに誘導できます。
- 「TLS の傍受」:外に出る途中で、誰かがあなたの通信を復号していないかどうか。
このチェックは何もスキャンせず、何も攻撃しません。ネットワークがテスト用の接続をブロックしている場合などには、3 つのいずれかが「確認できませんでした」になることがありますが、それは合格ではありません。
注: 外部から見えるものを知るため、あなたのパブリック IP が Shodan InternetDB と ipinfo.io に送信されます。ネットワークに関するそれ以外の情報は、スマートフォンから出ません。
ヒント: 企業によっては、社用デバイスに証明書をインストールしたセキュリティプロキシで、意図的に通信を復号しています。企業ネットワークでは「TLS の傍受」は攻撃ではなくポリシーである可能性があるので、IT 部門に確認してください。ホテルやカフェのネットワークでは、そうする正当な理由はありません。
4. ローカルネットワークでのなりすましを調べる
- 「ツール」→「LAN 脅威スキャン」→「ネットワークを分析」。
- 検出結果を確認します。
接続中のネットワークのオープン、WEP、旧式の WPA、WPS、evil twin の可能性、近くの安全でないネットワーク、そして ARP の異常を調べます。ARP の異常とは、複数のアドレスで同じ MAC が使われていることや、ゲートウェイのなりすましの可能性で、中間者攻撃の典型的な兆候です。
注: Android 10 以降では、ARP の部分は、システムが近隣テーブルをどこまでアプリに見せるかによって変わります。DHCP のアドレスが別のデバイスに再割り当てされたことで誤検知が起きることもあるので、結論を出す前にチェックを繰り返してください。
5. 頼りにしているサイトの証明書を確認する
手順 3 で TLS に疑いが生じたら、普段使っているサービスで確かめます。
- 「ツール」→「TLS 証明書」。
host:port(たとえばexample.com:443)を入力して開始します。- 発行者を確認します。よく知られたサイトに見覚えのない発行者が表示されたり、証明書がホスト名と一致しないと NetBlade が警告したりした場合は、誰かが間に入っています。
他人のネットワークで実行してはいけないもの
- **「ネットワーク評価」と「ルーターセキュリティ」**は、ルーターの管理ページで一般的な工場出荷時のログインを試します。自分が管理しているネットワークでのみ実行してください。
- 他人のデバイスに対するポートスキャンと LAN スキャン。所有者から調べるよう頼まれていない限り、自分のデバイスだけにしてください。
うまくいったか確認する
数分で、次の結果が得られるはずです。
- ネットワークの Wi‑Fi セキュリティ。より弱いセキュリティで同じ名前を使うネットワークがないこと。
- 「ネットワーク信頼性チェック」の 3 つの結果。警告がないのが理想です。
- 「脅威は検出されませんでした。」と報告する「LAN 脅威スキャン」。
これらがすべて問題なければ、スマートフォンでわかる範囲では、ネットワークは正直に動作しています。仕事で必要な場合は、それでも VPN を使ってください。
うまくいかないときは
- どれも「確認できませんでした」になる。 まだ承認していないキャプティブポータルがあるのかもしれません。ブラウザーを開いてサインインページを完了し、もう一度チェックを実行してください。
- WiFi タブが空。 位置情報と、Android 13 以降では「付近の Wi‑Fi デバイス」を許可してください。
- DNS の正当性のチェックに失敗する。 このネットワークでは何にもサインインしないでください。作業が必要なら、VPN を使うかモバイルデータに切り替えてください。
- ゲートウェイのなりすましが 2 回続けて報告される。 接続を切ってください。自分が運用していないネットワークでは、あなたに直せることは何もありません。運用している人に知らせてください。